Уразливість Reflected XSS у плагіні LearnPress для WordPress

Вразливість Reflected XSS у LearnPress до версії 4.2.5.5 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2023-5558CVSS 6.1CMS

Уразливість Reflected XSS у плагіні LearnPress для WordPress

Вразливість Reflected XSS у LearnPress до версії 4.2.5.5 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
56.51%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress версій до 4.2.5.5 не очищує та не екранує користувацький ввід перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у LearnPress може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що загрожує компрометацією облікових записів та контролю над сайтом. Це може призвести до витоку даних, зміни контенту або подальших атак на інфраструктуру. Власникам сайтів на WordPress з цим плагіном слід приділити увагу оновленню та моніторингу безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LearnPress і встановити версію 4.2.5.5 або новішу, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на ознаки атак та впровадити додаткові заходи захисту, такі як веб-фаєрвол. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки